在 Debian 下,dumpcap 是 Wireshark 抓包的后端抓包工具(以 root 权限抓包,Wireshark GUI 通过它来读取数据)。常见使用方式分为 “Wireshark 图形界面直接抓包” 和 “命令行 dumpcap 抓包 + Wireshark 分析” 两种。
sudo apt update
sudo apt install wireshark
安装时会问:
Should non-superusers be able to capture packets?
wireshark 组,允许普通用户抓包如果当时没选,可以手动:
sudo dpkg-reconfigure wireshark-common
sudo usermod -aG wireshark $USER
然后 注销重新登录。
查看 dumpcap 位置:
which dumpcap
# 通常在 /usr/bin/dumpcap
wireshark
eth0、wlan0)dumpcap -i eth0 -w -
✅ 无需手动用 dumpcap
sudo dumpcap -i eth0 -w capture.pcap
常用参数:
| 参数 | 说明 |
|---|---|
-i |
网卡 |
-w |
输出文件 |
-s |
抓包长度(0 = 不截断) |
-f |
抓包过滤(BPF) |
-b |
循环文件 |
-C |
单文件大小(MB) |
示例(限制 100MB,循环 5 个文件):
sudo dumpcap -i eth0 -w cap.pcap -C 100 -W 5
wireshark capture.pcap
或直接拖进 Wireshark 窗口。
sudo dumpcap -i eth0 -w - | wireshark -k -i -
说明:
-w -:输出到 stdoutwireshark -k -i -:从 stdin 实时读⚠ 需要同一用户环境,root + X11 权限较复杂,一般不建议新手用。
sudo dumpcap -i eth0
或检查用户组:
groups
# 应包含 wireshark
dumpcap -D
dumpcap + 文件如果你愿意,可以告诉我:
我可以给你更精确的建议。